"Lokittoman" VPN:n tietokanta ilmestyy verkkoon

Verkossa on paljastunut varastettu 17 Gt:n SQL-tietokanta, jonka väitetään kuuluvan SplitVPN:lle, aiemmin NotVPN:nä tunnetulle VPN-palvelulle. Sen sisältö on suorassa ristiriidassa yhtiön pitkäaikaisen lokittomuutta koskevan tietosuojalupauksen kanssa. Vuotaneiden tietojen analyysin mukaan tietokanta sisältää noin 23,4 miljoonaa käyttäjätietuetta, 13,6 miljoonaa laitetietuetta ja 2,6 miljoonaa maksutapahtumatietuetta. Tämä henkilökohtaisten tietojen, laitetietojen ja taloustietojen yhdistelmä on juuri sellaista, mitä aidosti lokittoman VPN-palvelun ei pitäisi koskaan pystyä keräämään, saati sitten menettää tietomurrossa.

Vuodon kerrotaan alkaneen levitä Altenen-kyberrikollisuusfoorumilla, jota käytetään usein varastettujen tietokantojen levittämiseen ennen niiden jälleenmyyntiä tai muiden hyökkääjien toimesta tapahtuvaa purkamista. Kun tällainen tietoaineisto päätyy tuollaiselle foorumille, se leviää yleensä nopeasti muille rikollisille markkinapaikoille, mikä tekee vuodon hallinnasta lähes mahdotonta. VPN-palveluntarjoajalle, jonka koko arvolupaus perustuu lupaukseen olla säilyttämättä käyttäjien toiminta- tai henkilöllisyystietoja, tällainen paljastus on suunnilleen pahin mahdollinen.

Miksi "lokittomuus"-väite on nyt kyseenalainen

VPN-palveluntarjoajat markkinoivat lokittomuuskäytäntöjä keskeisenä myyntivalttina: ajatuksena on, että vaikka hallitus tai hyökkääjä vaatisi käyttäjätietoja, luovutettavaa ei olisi. SplitVPN:n tilanne osoittaa, miksi nämä väitteet ansaitsevat tarkastelua sokean luottamuksen sijaan. Samasta tapauksesta tehdyssä erillisessä erittelyssä havaittiin, että paljastuneet tiedot sisälsivät myös kymmeniä miljoonia yhteyslokeja, kuten kerrotaan asiaan liittyvässä raportissa SplitVPN:n 58 miljoonan lokitiedon paljastuminen lokittomuuslupauksesta huolimatta. Yhteyslokit, laitetunnisteet ja maksutiedot eivät ole sellaisia tietoja, joiden olemassaolon palveluntarjoaja voi uskottavasti kieltää.

Tämä kuilu markkinointikielen ja todellisten tietokäytäntöjen välillä ei koske vain SplitVPN:ää, mutta mittakaava tekee tästä huomionarvoisen tapaustutkimuksen. Miljoonat käyttäjät valitsivat palvelun nimenomaan sen lupaaman yksityisyyden vuoksi, ja monet käyttivät sitä todennäköisesti alueilla, joilla anonymiteetti on tärkeää henkilökohtaisen turvallisuuden, ei pelkästään mukavuuden kannalta. Kun palveluntarjoajan sisäiset käytännöt eivät vastaa sen julkisia väitteitä, seuraukset ulottuvat noloutta pidemmälle. Ne voivat vaarantaa todellisia ihmisiä, erityisesti niitä, jotka luottavat palveluun identiteettinsä tai sijaintinsa peittämiseksi.

Vuodettuun tietokantaan ja sen alkuperään tutustuminen tarkemmin on lukemisen arvoista, mukaan lukien se, miten lokittomuusväite alun perin joutui arvostelun kohteeksi. Tämän kysymyksen syvällisempi tarkastelu on saatavilla tässä analyysissä siitä, miksi SplitVPN:n lokittomuusväitteet vaativat todentamista, jossa käydään läpi ristiriita SplitVPN:n mainostaman käytännön ja sen ilmeisesti säilyttämien tietojen välillä.

Mitä tämä tarkoittaa sinulle

Jos olet koskaan käyttänyt SplitVPN:ää tai sen edeltäjää NotVPN:ää, suhtaudu tähän kehotuksena toimia, ei vain lukea. Paljastuneen tietoaineiston kerrotaan sisältävän maksutietoja, mikä tarkoittaa, että tiliisi liittyvät taloudelliset tiedot voivat olla osa vuotoa. Laitetiedot viittaavat siihen, että tiettyyn laitteeseesi liittyvät tunnisteet voivat myös olla paljastuneet, mikä helpottaa pahantahtoisten toimijoiden mahdollisuuksia yhdistää VPN-käyttösi todelliseen henkilöllisyyteesi muissa palveluissa.

Laajemmin katsottuna tämä tietomurto on muistutus siitä, että VPN:n tietosuojakäytäntö on vain niin hyvä kuin yhtiön todellinen infrastruktuuri ja tietoturvakäytännöt. Verkkosivustolla oleva lokittomuuslupaus on markkinointiväite, ei tekninen takuu. Palveluntarjoajat, jotka ottavat lupauksen vakavasti, läpikäyvät tyypillisesti järjestelmiensä riippumattomia auditointeja, ja silloinkin laskutusjärjestelmien tai laitemetatietojen tietomurtoja voi silti tapahtua, jos yritys kerää enemmän tietoja kuin sen pitäisi tuki- tai petostentorjuntatarkoituksiin.

Mitä SplitVPN-käyttäjien tulisi tehdä nyt

Aloita olettamalla, että sähköpostiosoitteesi ja mahdollisesti maksutietosi ovat paljastuneet. Vaihda SplitVPN-tilisi salasana välittömästi ja päivitä salasana kaikkialla muualla, missä olet saattanut käyttää sitä uudelleen, sillä kirjautumistietojen uudelleenkäyttö on yksi yleisimmistä tavoista, joilla yksittäinen tietomurto johtaa useiden tilien vaarantumiseen. Jos maksoit luottokortilla, tarkkaile tiliotteitasi tarkasti luvattomien veloitusten varalta ja harkitse kortinmyöntäjääsi yhteydenottoa, jos jokin vaikuttaa epäilyttävältä.

On myös syytä harkita, haluatko enää lainkaan käyttää palvelua. Tämän mittakaavan tietomurto, johon liittyy tietoja, joita lokittoman palveluntarjoajan ei olisi pitänyt alun perinkään säilyttää, on pätevä syy etsiä vaihtoehtoja. Arvioidessasi mitä tahansa VPN:ää jatkossa, etsi palveluntarjoajia, jotka ovat julkaisseet riippumattomia kolmannen osapuolen auditointeja lokittomuusväitteistään sen sijaan, että luottaisit pelkkään markkinointitekstiin.

Laajempi kuva VPN-luottamuksesta

SplitVPN-tapaus osuu ajankohtaan, jolloin VPN:n käyttöönotto kasvaa jatkuvasti perustason yksityisyydensuojaa verkossa etsivien ihmisten keskuudessa. Tämä kasvu tekee tällaisista tapauksista entistä merkityksellisempiä, ei vähemmän. Yksittäinen tietomurto, joka koskee kymmeniä miljoonia tietueita, heikentää luottamusta paitsi yhteen palveluntarjoajaan, myös laajempaan ajatukseen siitä, että VPN-tilaus tarkoittaisi automaattisesti yksityisyyttä. Se ei tarkoita. Yksityisyys riippuu siitä, mitä yritys todella tekee kulissien takana, ei siitä, mitä se väittää kotisivullaan.

Toistaiseksi vaikutuksen kohteeksi joutuneiden käyttäjien tulisi keskittyä tilien ja talouden turvaamiseen, ja kaikkien muiden tulisi ottaa tämä kehotuksena esittää vaikeampia kysymyksiä ennen kuin luottavat tietonsa millekään palveluntarjoajalle. Riippumattomien auditointien lukeminen, yrityksen tietomurtohistorian tarkistaminen ja sen ymmärtäminen, mitä tietoja palvelu tarkalleen kerää, ovat yksinkertaisia askelia, jotka auttavat pitkälle välttämään seuraavan tällaisen otsikon.